CVE-2026-6405WordPress插件Anomify AI在0.3.6及以下版本中存在安全漏洞。由于设置页面缺乏nonce验证,攻击者可利用CSRF漏洞修改设置。同时,API密钥字段输出转义不足,允许攻击者通过精心构造的载荷绕过清理机制,诱导管理员注入恶意脚本,导致存储型XSS攻击。
该漏洞源于两个关键的安全缺失:一是CSRF防护缺失,设置表单未包含wp_nonce_field(),处理器也未执行check_admin_referer()检查,使得跨域POST请求可以修改插件配置;二是输出转义不当,API密钥仅使用sanitize_text_field()清理(去除HTML标签但保留双引号),并直接通过echo输出到HTML属性中。攻击者可以构造包含双引号的恶意载荷(如" onmouseover=alert(1)),利用CSRF诱导管理员提交,成功将XSS载荷存入数据库,并在管理员再次访问设置页面时触发执行。